
Група хактивістів Head Mare використовує вразливості в серверах відеоконференцзв’язку TrueConf, які не були оновлені, для заміни клієнтських інсталяторів на шкідливі версії, що розповсюджують бекдори.
Використані вразливості дозволили зловмиснику виконувати довільний код з найвищим рівнем привілеїв та розгортати бекдори PhantomCore і PhantomGraph.
TrueConf — це інструмент для відеоконференцзв’язку, який широко використовується в Росії, особливо в корпоративному та державному секторах, як безпечна локальна альтернатива західним інструментам, таким як Zoom та Microsoft Teams.

Дослідники з компанії з кібербезпеки Kaspersky виявили атаку в липні. Вони встановили, що хакери Head Mare використовували TCP-порт 4307, який відкритий за замовчуванням, для підключення до цільового сервера TrueConf без автентифікації.
Вони скористалися вразливістю, внутрішньо відстежуваною Kaspersky як KLCERT-26-057, для виконання шкідливого скрипта в ізольованому середовищі TrueConf, та KLCERT-26-058 для виходу з пісочниці та виконання команд в операційній системі.
Після цього зловмисник підвищив свої привілеї до NT AUTHORITYSYSTEM та замінив файл ‘publicjslocale.php’ на веб-оболонку, яка надала йому постійний віддалений доступ до скомпрометованого сервера.
Kaspersky повідомляє, що Head Mare використовує веб-оболонку для збору конфіденційної інформації з середовища жертви, доступу до бази даних TrueConf та заміни легітимного інсталятора TrueConf Client, розміщеного на сервері, на шкідливу версію, яка містить бекдор PhantomCore.
Коли члени організації підключаються до локального сервера TrueConf, вони отримують троянізований, непідписаний цифровим сертифікатом інсталятор клієнта як оновлення.
«Навіть якщо ваша організація не використовує сервер TrueConf, співробітники організації можуть підключатися до скомпрометованих серверів TrueConf контрагентів для участі в онлайн-зустрічах та завантаження заражених пакетів встановлення», — попереджає Kaspersky.
Крім того, Head Mare розгортає PhantomGraph — окремий бекдор, що складається з двох DLL-файлів (SysExcSvc.dll та SysReadSvc.dll), які приймають команди через обліковий запис Microsoft OneDrive, виконують їх і повертають результати.
Спостережувана активність зловмисника через PhantomGraph включала вивантаження пам’яті процесу Local Security Authority Subsystem Service (LSASS) для викрадення облікових даних.
Шкідливе програмне забезпечення також виконує команди для розвідувальної діяльності, такі як hostname та whoami, та запускає зворотний SSH-тунель.
Kaspersky зазначає, що наразі спостерігається кілька активних кампаній Head Mare, спрямованих на російські організації в різних секторах: приладобудування, електроніка, транспорт, енергетика, ІТ та розробка програмного забезпечення.
За словами дослідників, зловмисник використовує кілька методів початкового доступу, які включають фішинг, експлуатацію загальнодоступних веб-серверів та доступ через підрядників.
Вразливості TrueConf
Дві вразливості, які Kaspersky побачила у використанні в атаках, впливають на TrueConf Server 5.3.x до версії 5.3.9, 5.4.x до версії 5.4.9, 5.5.x до версії 5.5.5 та старіші версії.
Постачальник виправив їх у версіях 5.3.9, 5.4.9 та 5.5.5, випущених 18 червня.
У квітні 2026 року CheckPoint Research повідомила, що хакери націлилися на уразливість виконання довільних файлів нульового дня в TrueConf, відстежувану як CVE-2026-3502, компрометуючи користувачів через троянізовані оновлення клієнтів.
CheckPoint назвала кампанію “Operation True Chaos” і попередньо приписала її китайським зловмисникам, відповідальним за імплант Havoc, який використовувався в цих атаках.

Тестуйте кожен рівень перед атакуючими
Команди безпеки реєструють 54% успішних атак і сигналізують лише про 14%. Решта проходять через ваше середовище непоміченими.
Whitepaper від Picus показує, як тестування імітації атак перевіряє ваші правила SIEM та EDR, щоб загрози не прослизали повз виявлення.
Отримати whitepaper
Пов’язані статті:
Sonicwall попереджає про нову zero-day уразливість SMA1000, що експлуатується в атаках
Metabase SQLi zero-day експлуатується в атаках з крадіжкою даних клієнтів
Критична уразливість Progress LoadMaster активно експлуатується в атаках
CISA попереджає про експлуатацію зловмисниками уразливостей Langflow, N-central, Apache Tomcat
N-able попереджає про експлуатацію уразливості обходу автентифікації N-central в атаках
- Активно експлуатується
- APT
- Конференція
- Head Mare
- Росія
- TrueConf
Bill Toulas
Bill Toulas — технічний письменник та журналіст, що висвітлює новини з інформаційної безпеки, з більш ніж десятирічним досвідом роботи в різних онлайн-виданнях, охоплюючи теми відкритого програмного забезпечення, Linux, шкідливих програм, інцидентів з витоком даних та хакерських атак.
- Попередній матеріал
- Наступний матеріал
Залишити коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не учасник? Зареєструватися зараз
Можливо, вас також зацікавить:
Майбутній вебінар
Популярні історії
-
Metabase SQLi zero-day експлуатується в атаках з крадіжкою даних клієнтів
-
Levi Strauss & Co. повідомляє, що хакери викрали корпоративні дані під час кібератаки
-
North Carolina Ports підтверджує кібератаку, що порушила роботу
Спонсорські матеріали
-
Вебінар: Тіньовий ШІ у 2026 році (і як зловмисники цим користуються)
-
Прострочили перевірку стану паролів? Проведіть аудит вашого Active Directory безкоштовно
-
ШІ — це бомба сповільненої дії для витоку даних: прочитайте новий звіт
-
Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну браузерну сесію без дорогих та громіздких замін підприємницьких браузерів.
-
Дізнайтеся, як реальні поштові скриньки, фальшиві магазини та ШІ-шахрайства сформували кіберзагрози першої половини 2026 року
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з ПЗ для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Поради
- База даних стартапів
- База даних для видалення
- Глосарій
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Контакти
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття партнерської інформації
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Вхід
За матеріалами: www.bleepingcomputer.com
